
Изследователи от Nebula Security показаха, че едно-единствено посещение на зловредна уеб страница е достатъчно, за да се изпълни чужд код в Tor Browser. Слабостта носи номер CVE-2026-10702 и се крие в JIT компилатора на Firefox — тоест засяга всички браузъри, които стъпват на съответните версии на Gecko. Mozilla я оцени като „висока“ (CVSS 7.5) и я закърпи във Firefox 151.0.3. Публикацията на The Hacker News от 29 юли обобщава находката и приложения към нея публичен exploit.
Къде е грешката
Проблемът е тип объркване (CWE-843) в IonMonkey/Warp — веригата, която превръща JavaScript в машинен код в движение. Конкретно става дума за функцията MObjectToIterator с включен skipRegistration: декларацията ѝ описва операция, която променя паметта, така сякаш само чете от нея.
Заради това оптимизацията „global value numbering“ решава, че няма нужда да преизчислява стойността, и запазва указател, който в момента на изпълнение вече е невалиден. Оттам нататък е класика: повреден Uint8Array дава произволно четене и писане в паметта, а пренасочен указател към WebAssembly функция превръща това в изпълнение на код в процеса на рендериране.
Няма кликане, няма изтегляне на файл, няма съгласие от потребителя — достатъчно е страницата да се зареди и скриптът да се компилира.
IonStack: от една страница до root
Nebula не спря дотук. Екипът, воден от изпълнителния директор Етен Зоу, публикува верига на име IonStack, която използва CVE-2026-10702 като първи етап срещу Firefox 151 на ARM64 устройство с Android 17, а за втори етап впряга CVE-2026-43499 — уязвимост в ядрото на Linux, наречена GhostLock.
GhostLock е use-after-free в механизма за наследяване на приоритети при заключванията (rt_mutex, достъпен през futex), който според изследователите присъства по подразбиране в практически всяка масова дистрибуция от 2011 г. насам. Според описанието на The Hacker News той е 97% надежден в тестовете, излиза и от контейнери, а пълен root се получава за около пет секунди. Google плати 92 337 долара по програмата kernelCTF. Първата кръпка от април 2026 г. пък въведе нов срив (CVE-2026-53166), който се уталожи нагоре по веригата чак в началото на юли.
Комбинацията е неприятна точно защото и двата етапа вече са публични: заявка към страница отвежда до код в браузъра, а оттам — до ядрото.
Кои версии са засегнати
Уязвими са Firefox от 147 до 151.0.2 включително. Поправката е във Firefox 151.0.3 (бюлетин MFSA 2026-54). Firefox ESR 140.12 не е засегнат — и това е важно за Tor Browser.
Стабилният Tor Browser 15.0.19, излязъл на 21 юли, стъпва на Firefox 140.13.0esr с бекпортнати поправки от Firefox 153. Алфа каналът обаче от декември насам се пребазира върху бета версиите на Firefox, тоест минава точно през проблемния диапазон; последната алфа 16.0a9 от 23 юли вече е на ESR 153. The Hacker News формулира обхвата така: засегнато е всяко издание на Tor Browser, което носи уязвима версия на Firefox, без да изброява конкретните номера.
Ако ползвате Tor Browser или Mullvad Browser от алфа канала, обновете веднага от официалната страница за изтегляне. За обикновен Firefox минималната безопасна версия е 151.0.3. Изключването на JavaScript през Security Level → Safest маха и целия този клас атаки.
Към 28 юли не е потвърдена експлоатация в реални условия. Това не е особено успокоително — публично достъпният код обикновено скъсява срока до първите масови сканирания до дни.
Не само браузърите
Същата седмица дойде и второ напомняне какво значи „публичен exploit“. vBulletin закърпи CVE-2026-61511 — критична предавторизационна RCE дупка, за която пише BleepingComputer.
Причината е функцията runMaths(), която подава непочистен вход директно към eval() на PHP. Неавтентикиран нападател праща заявка към ajax/render/pagenav и изпълнява произволен PHP код. Засегнати са 5.x до 5.7.5 и 6.x до 6.2.1; поправката е във версия 6.2.2 от 1 юли, плюс бекпорти Patch Level 1 за 6.2.1, 6.2.0 и 6.1.6. За клона 5.x кръпка не се предвижда — остава само обновяване. Уязвимостта е докладвана на 25 юни от независимия изследовател Еджидио Романо.
Заключение
Двете новини се допират в едно: разликата между „известна слабост“ и „масов проблем“ е публикуваният работещ код. При Tor Browser това е особено чувствително, защото профилът на потребителите му е точно този, който най-малко може да си позволи деанонимизация.
Практическото действие е скучно и еднакво като при юлската вълна кръпки на Apple за WebKit: обновете браузъра, обновете ядрото, а ако администрирате форум на vBulletin — качете 6.2.2 днес. Веригите за доставка на софтуер също остават под натиск, както видяхме при заразените npm пакети joyfill.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram